ランサムウェア交渉人は、被害者のために戦うべき唯一の人物であるはずです。その信頼は、インシデント対応企業DigitalMintの元交渉人、アンジェロ・マルティーノの事件で打ち砕かれました。彼は、交渉相手であるはずのBlackCatランサムウェア集団に秘密裏に顧客の機密情報を流した罪で、連邦刑務所で70か月の懲役刑を宣告されました。
この判決は、近年のランサムウェアの歴史の中でも特に不安をかき立てる章の一つに終止符を打ちます。防御側であるはずの人物が交渉のテーブルの両方で立ち回っていた事件です。
信頼されていた内部関係者が裏切り者に
企業がランサムウェア攻撃を受けた場合、法執行機関や法律顧問への連絡に次いで、プロの交渉人を雇うことがよく最初に行われます。これらの専門家が呼ばれるのは、まさに被害者がパニックに陥り、技術的に対応しきれず、さらなる被害を防ぐのに必死だからです。優れた交渉人であれば、時間を稼ぎ、膨れ上がった要求額を押し返し、最終的に被害者が支払い可能な金額まで身代金を引き下げるはずです。支払いが行われるとしてもです。
DigitalMintでのマルティーノの役割は、まさにそのような関係の内側に彼を位置づけました。報道によると、彼は被害者がどのようなプレッシャーにさらされているか、支払ってもよいと考えている金額など、クライアントの詳細情報へのアクセスを利用し、BlackCatの運営者がより少額ではなく、より多額の支払いを引き出すのを手助けしました。事実上、彼は交渉人の仕事をまったく逆転させ、自分を保護のために雇ったクライアントへの被害を最大化するように働いたのです。
以前vpn.socialが報じたように、この取り決めは、交渉人の忠誠心が一方向に向かうという前提に完全に依存していました。マルティーノの行為は、その前提を打ち砕き、インシデント対応業界に動揺をもたらしました。
二重スパイの手口
この手口の仕組みは単純ですが、有害でした。マルティーノは、秘密の詳細、保険情報、交渉戦略、あるいは被害組織が現実的に支払える金額を渡すことで、自身が関わったあらゆる交渉においてBlackCatの攻撃者に不当な優位性を与えました。彼の支援によって身代金要求が縮小するどころか、密かに増大するように仕組まれていたのです。
これも孤立した事件ではありませんでした。同一のランサムウェア作戦に関連してこの種の行為に問われた交渉人はマルティーノだけではなかったと、より広範なBlackCat交渉人の手口に関する報道を含む関連報道は指摘しています。関連する恐喝事件で有罪判決を受けたフロリダの交渉人に関する別の事件は、これが一人の悪質な行為者による一度限りの判断ミスではなく、インシデント対応業界に組み込まれた構造的信頼を悪用したパターンであることを浮き彫りにしています。
70か月の刑期は、連邦検察がこの裏切りをいかに重大に受け止めたかを示しています。これは単なる過失やセキュリティの失敗ではなく、自分に信頼と機密データを託した人々に対し、内部の人間が意図的に敵対して働いた行為だったのです。
これがあなたに意味すること
多くの人にとって、この事件は日常生活とかけ離れているように思えるかもしれませんが、誰もが関心を持つべき点に触れています。それは、危機の際に最も機密性の高い情報を扱う仲介者に、どれほどの信頼を置くかということです。ランサムウェア交渉人は、極めて特権的な立場にあります。彼らは内部の財務詳細、セキュリティの隙間、被害組織が決して公にしたくないであろう通信を目にします。
その信頼が悪用されると、影響は直接の被害企業だけにとどまりません。従業員、顧客、侵害されたシステムに個人データが保管されていたすべての人が、二重の代償を払うことになりかねません。一度目は元のランサムウェア攻撃によって、二度目は密かに自分たちに不利に働いていた交渉プロセスによってです。
この事件は、ランサムウェアインシデントにおけるプライバシーとセキュリティは専門家を雇ったからといって終わりではないことを思い知らせてくれます。交渉人の行動に対する監視、検証、独立したレビューは、攻撃そのものへの初動対応と同じくらい重要なのです。
実践的な教訓
組織がランサムウェアの運営者と交渉する立場になった場合、あるいは単にこれらのインシデントがどのように展開するかを理解したい場合、マルティーノの事件からいくつかの教訓が浮かび上がります。
- インシデント対応ベンダーを慎重に審査し、交渉中に自社スタッフの利益相反をどのように監視しているかを尋ねてください。
- 財務上限や保険情報など、機密性の高い交渉の詳細に誰がアクセスできるかについて透明性を求めてください。
- 多額の身代金要求が関わる場合、一人の交渉人の説明だけに頼るのではなく、独立した監視や第二の連絡窓口を検討してください。
- ランサムウェア交渉が実際にどのように機能するかについて常に情報を得ておいてください。働いているインセンティブを理解することで、組織は攻撃が発生した後ではなく、発生前により良い質問をすることができます。
自身のクライアントを裏切ったランサムウェア交渉人の判決は極端な事例ですが、単純な真実を浮き彫りにしています。危機における信頼は、当然のものとして前提されるのではなく、獲得し検証されなければならないということです。




